编辑 | Eric
2021年11月1日,《中华人民共和国个人信息保护法》(下称《个人信息保护法》或《个保法》)正式施行。
2022年8月,中国银保监会下发《中国银保监会办公厅关于开展银行保险机构侵害个人信息权益乱象专项整治工作的通知》,要求各银行保险机构全面摸排自2021年以来与消费者个人信息处理活动相关的经营行为和管理情况,深入查找个人信息保护方面存在的问题,坚持立查立改。
2022年12月26日发布,将于2023年3月1日起施行的《银行保险机构消费者权益保护管理办法》也再次强调,要求银行保险机构建立消费者个人信息保护机制,完善内部管理制度、分级授权审批和内部控制措施,对消费者个人信息实施全流程分级分类管控,有效保障消费者个人信息安全。此前,我们对保险业个人信息保护相关法律法规进行梳理,详见:【第二版】保险行业个人信息保护之相关法律法规汇编(附下载链接)|燕梳合规
由于保险业在保险产品的设计、定价、销售及理赔等方面对个人信息的依赖程度更高,个人信息保护工作的落实工作相较于通用行业也更具难度。本文,我们结合在服务保险企业个人信息保护项目丰富项目经验,按照《个人信息保护法》及相关法律法规、行业监管规定及国家标准等相关要求,通过要点示例的方式,从保险企业个人信息保护合规内控建设的组织建设、制度建设、专项建设、技术保障、教育培训、监督管理方面等六个层面,简述重点环节应当履行的合规义务,提出相应合规建议及提示,助力保险企业落实个人信息保护合规与内控建设要求。
目
录
一、 组织建设
二、 制度建设
三、 专项建设
四、 技术保障
五、 教育培训
六、监督管理
示例:设立个人信息保护负责人
根据《个人信息保护法》第五十二条要求,处理个人信息达到国家网信部门规定数量的个人信息处理者应当指定个人信息保护负责人,负责对个人信息处理活动以及采取的保护措施等进行监督。个人信息处理者应当公开个人信息保护负责人的联系方式,并将个人信息保护负责人的姓名、联系方式等报送履行个人信息保护职责的部门。
其中“国家网信部门规定数量”,按照国家推荐标准《信息安全技术 个人信息安全规范》(GB/T 35273-2020)第11.1条确定的数量标准,满足下列条件之一的,应当设置个人信息保护负责人:(1)主要业务涉及个人信息处理,且从业人员规模大于200人;(2)处理超过100万人的个人信息,或预计在12个月内处理超过100万人的个人信息;(3)处理超过10万人的敏感个人信息的。满足以上条件之一的组织即应当设立指定个人信息保护负责人。
合规建议:保险机构应当评估自身个人信息处理活动是否满足《信息安全技术 个人信息安全规范》(GB/T 35273-2020)确定的数量标准,并按照《个人信息保护法》第五十二条要求完成个人信息保护负责人的“指定-公开-报送”工作。
特别提示:在公开个人信息保护负责人时,为保护个人隐私,无需公开其姓名,仅需公开其联系方式,如邮箱、电话等。实践中,为避免由于个人信息保护负责人更迭导致需重新公开联系方式,保险机构可建立并公开个人信息保护负责人专用邮箱,如,gerenxinxibaohu@xxx.com或专用办公电话。但应注意,向履行个人信息保护职责的部门报送个人信息保护负责人信息时,应当报送姓名及联系方式。
示例1:制定内部管理制度和操作规程
根据《个人信息保护法》第五十一条要求,个人信息处理者应当制定内部管理制度和操作规程。
合规建议:保险机构应当建立个人信息保护制度体系,明确个人信息保护内部管理架构及职责、个人信息处理规则、个人信息跨境提供规则、个人信息主体行权方式及响应规范、个人信息保护影响评估要求、第三方合作伙伴管理、员工教育培训、合规审计、内外部检查及监督机制、责任追究等方面的合规要求和操作标准。
特别提示:在《个人信息保护法》施行前,《网络安全法》和《数据安全法》也提出了完善内部管理政策和制度的要求,《网络安全法》规定网络运营者应当制定内部安全管理制度和操作规程,《数据安全法》要求建立健全全流程数据安全管理制度,鉴于《个人信息保护法》与《网络安全法》和《数据安全法》在适用对象和立法目的上侧重均有所不同,无论保险机构是否已按照《网络安全法》和《数据安全法》要求发布相应制度,都应该再制定单独的个人信息保护制度。
《个人信息保护法》第五十一条规定,个人信息处理者应当制定并组织实施个人信息安全事件应急预案。
合规建议:保险机构作为个人信息处理者应制定个人信息安全事件应急预案,并根据相关法律法规变化情况以及事件处置情况,及时更新应急预案。保险机构还应当至少每年一次,组织内部相关人员进行应急响应培训和应急演练,使其掌握岗位职责和应急处置策略和规程。
特别提示:发生个人信息安全事件后,保险机构应当履行个人信息安全事件的补救和通知义务,根据应急响应预案记录事件内容、评估事件可能造成的影响并采取必要控制措施、及时上报、如果可能会给个人信息主体的合法权益造成严重危害的,还应当通知受影响的个人主体。
示例:个人信息保护影响评估
《个人信息保护法》第五十五条以列举+兜底的方式,规定了应当于事前进行个保影响评估并记录处理情况的五种情形,包括:(一)处理敏感个人信息;(二)利用个人信息进行自动化决策;(三)委托处理个人信息、向其他个人信息处理者提供个人信息、公开个人信息;(四)向境外提供个人信息;(五)其他对个人权益有重大影响的个人信息处理活动。
合规建议:个人信息保护影响评估作为预防性的措施,保险机构应当在开展需要进行风险评估的个人信息处理活动之前就进行,考虑到保险机构涉及的个人信息处理活动多涉及敏感个人信息,在理赔等环节也可能涉及委托处理个人信息,保险机构在开展个人信息保护影响评估方面更有紧迫性,应当加快评估工作开展进程。
特别提示:个人信息保护影响评估可以由保险机构自行评估,也可以聘请外部专业机构进行评估。还需要注意的是,个人信息处理活动是一个持续动态的过程,也就意味着个人信息保护影响评估并非开展一次就算完成,而应该是一个持续的状态。
示例1:合理确定个人信息处理的操作权限
根据《个人信息保护法》第五十一条,个人信息处理者开展个人信息处理活动时,应当合理确定个人信息处理的操作权限,基于个人信息分类管理,明确相关人员的访问权限,防止非授权访问。
合规建议:保险机构开展个人信息处理活动时,应当根据“业务需要”和“最小权限”原则,进行个人信息相关的权限管理,严格控制和分配访问、使用个人信息的权限;对个人信息安全管理人员、数据操作人员、审计人员的角色进行分离设置;对重要数据、个人信息的关键操作,例如批量修改、拷贝、删除、下载等,保险机构应当设置内部审批和审计流程,并严格执行。
特别提示:保险机构应当对个人信息访问与个人信息的增删改查等操作进行记录,并保证操作日志的完整性、可用性及可追溯性。操作日志包括但不限于业务操作日志、系统日志等,但系统运维管理类日志不应记录个人金融信息。
示例2:采取相应的加密、去标识化等安全技术措施
根据《个人信息保护法》第五十一条,个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等采取加密、去标识化等安全技术措施。
合规建议:建议保险机构采取加密、去标识化等安全技术措施,有效确保个人信息处理活动符合法律、行政法规的规定,并有效防止未经授权的访问以及个人信息泄露或者被窃取、篡改或删除。
特别提示:保险机构采取安全技术措施应当满足《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)相应等级的要求,以及《信息安全技术 个人信息去标识化指南》(GB/T 37964-2019)中明确的去标识化目标。
示例3:个人信息分类分级管控
《个人信息保护法》第五十一条要求对个人信息实行分类管理,《银行保险机构消费者权益保护管理办法》第十三条亦要求对消费者个人信息实施全流程分级分类管控。
合规建议:个人信息的分类分级包括分类和分级两个层面,保险机构应当按照《个保法》及相关监管规定,对个人信息进行分级分类管控,具体分类分级方法和流程可参考《网络安全标准实践指南——网络数据分类分级指引》等推荐标准。
特别提示:个人信息的分类、分级应界限明确,为保护个人信息安全,应当为不同级别的个人信息配备不同的保护措施。需注意的是,个人信息定级后并不是一成不变的,如定级完成后,出现个人信息内容发生变化导致原有数据的安全级别不再适用或个人信息应用场景、加工方式发生变化等情形,应当对其进行重新定级。
示例:定期对从业人员进行安全教育和培训
《个人信息保护法》第五十一条要求个人信息处理者定期对从业人员进行安全教育和培训。
合规建议:保险机构作为个人信息处理者应当定期对从业人员进行安全教育和培训,频次至少为每年一次。保险机构可以与员工签订个人信息安全和保密协议,督促员工履行与其工作岗位相应的个人信息安全和保密职责,强化个人信息安全保护意识和保密意识。
特别提示:在定期开展教育培训外,如果隐私政策、个人信息保护制度或规程发生重大变化,保险机构也应当对个人信息处理岗位上的相关人员开展个人信息专业化培训,确保相关人员熟练掌握隐私政策和相关制度或规程。
示例:合规审计
《个人信息保护法》第五十四条规定,保险机构作为个人信息处理者应当定期对其处理个人信息遵守法律、行政法规的情况进行合规审计。
合规建议:保险机构应当定期开展个人信息处理情况进行合规审计,至于审计的频次、以及是否采用外部审计资源,《个人信息保护法》暂无强制性要求,可以基于风险导向原则来加以确定。
特别提示:《个人信息保护法》项下的审计,除自主审计外,还包括强制外部审计,应用场景为履行个人信息保护职责的部门在履行职责中,如果发现保险机构在个人信息处理活动存在较大风险或者发生个人信息安全事件的,可以要求保险机构委托专业机构对其个人信息处理活动进行合规审计。
陈劲松丨高级联席合伙人
陈劲松律师为北京德和衡律师事务所高级联席合伙人,保险行业协会保险机构独立董事人才库备选人,曾在平安财险公司和中华联合保险集团从事稽核监察和法律合规工作。陈劲松律师团队深耕保险行业,专注金融保险业法律与合规实务,包括监管合规与公司治理、内控合规体系建设、保险机构收并购、保险资金运用、个人信息保护、金融保险争议解决,累计为50余家保险集团公司、保险公司、保险资管公司、保险中介机构、银行、私募股权投资机构提供常年法律顾问或专项服务,公开发表保险法律合规实务专业文章300余篇,有着丰富的行业实务经验和前沿理论研究实践。
韩雪莹丨律师助理
北京德和衡律师事务所律师助理,六年以上大型央企和金融机构工作经验,曾在昆仑健康保险公司从事法务合规工作,专注金融保险业法律与合规实务,在保险机构业务合规、内控合规体系建设、关联交易管理、产品开发设计与条款审核、个人信息保护、争议解决等方面具有丰富的实务经验。
合规 | 治理 | 资管 | 争议解决
声 明
燕梳合规刊登的文章仅代表作者本人观点,不得视为律师出具的正式法律意见或建议。如需转载或引用该等文章的任何内容,请注明出处。未经我们书面同意,不得转载或使用该等文章中包含的任何图片或影像。如您有意就相关议题进一步交流或探讨,欢迎与我们联系。
我们一起“点赞”“在看”↓↓↓

